
Op 24 juni, na bijna twee maanden ontwikkeling, 531 commits en het oplossen van 276 fouten, is versie 8.21.0 (nr. 275) van de platformonafhankelijke multifunctionele consoletool en bibliotheek uitgebracht. curl, geschreven in de programmeertaal C en verspreid onder een licentie. curl.
Belangrijkste wijzigingen
Beveiliging
- Gemiddeld niveau van ernst.
- CVE-2026-8925: dubbele vrijgave van geheugen SASL;
- CVE-2026-8927: uitlekken van authenticatiestatus Digest tussen proxyservers in env-set;
- CVE-2026-9079: lekken van verouderde wachtwoorden voor proxyservers;
- CVE-2026-11856: uitlekken van authenticatiestatus Digest tussen domeinen.
- Laag niveau van ernst.
- CVE-2026-8286: onjuiste hergebruik van de STARTTLS-verbinding;
- CVE-2026-8458: onjuiste hergebruik voor verschillende services;
- CVE-2026-8924: kwetsbaarheid in het cookie-analyse-algoritme met een punt aan het einde van de domeinnaam, waardoor een kwaadaardige HTTP-server ‘super-cookies’ kon instellen die de controle op de Public Suffix List omzeilden;
- CVE-2026-8926: lekkage van wachtwoorden bij gebruik van netrc en opgave van een gebruikersnaam in de URL;
- CVE-2026-8932: onvolledige overeenstemming van de mTLS-configuratie bij hergebruik van verbindingen;
- CVE-2026-9080: gebruik van geheugen na vrijgave na een pauze in de socket-callbak;
- CVE-2026-9545: onthulling van vroege HTTP/3-gegevens (met de optie CURLSSLOPT_EARLYDATA);
- CVE-2026-9546: verzenden van een oude referer;
- CVE-2026-9547: onjuiste hostcontrole bij gebruik van SSH;
- CVE-2026-10536: gebruik van geheugen na vrijgave van de afhankelijkheidsstructuur van HTTP/2;
- CVE-2026-11352: wachtcyclus in QUIC met datagrammen van nul lengte;
- CVE-2026-11564: behoud van vertrouwen in de standaard certificaatopslag, zelfs na het overschakelen naar gebruikerscertificaten;
- CVE-2026-11586: geheugenuitputting van WS Auto-PONG;
- CVE-2026-12064: proto-default oversloeg de SSH-controle.
Andere veranderingen
- verbeteringen in genaamde zoektemplates.Voorbeelden:
curl "https://img.example/photo[1-1000].jpg" -o "local-#.jpeg"
curl "https://example.{org,com}/{
- ondersteuning toegevoegd voor de CONNECT- en MASQUE CONNECT-UDP-methoden voor HTTP/3-proxy;
- afhankelijkheidstracering van HTTP/2 verwijderd;
- ondersteuning voor CURLAUTH_DIGEST_IE verwijderd;
- ondersteuning voor host open sleutels SHA256 toegevoegd met behulp van libssh.
Aankomende verwijderingen
- lokale implementaties van cryptografische algoritmen;
- ondersteuning voor NTLM, SMB en TLS-SRP.
Bron: linux.org.ru
